💀 Легитимные утилиты Windows — основной вектор APT 45-дневное исследование Bitdefender показало: современные атакующие предпочитают PowerShell, WMIC, netsh, Certutil и MSBuild вместо самодельного вредоносного ПО. Эти инструменты есть на каждом Windows-хосте, подписаны Microsoft, проходят через любой EDR без оповещений. По данным hackernews, 78% бокового перемещения происходит через встроенные утилиты — не через эксплойты. Классический сценарий: злоумышленник получает первоначальный доступ через фишинг, затем использует PowerShell для разведки AD, WMIC для удалённого выполнения команд, Certutil для скачивания полезной нагрузки с легитимных доменов. Каждый шаг выглядит как рутинная работа системного администратора. SOC-аналитики видят активность, но не относят её к подозрительной — слишком много ложных срабатываний на легитимные процессы. В российских корпорациях ситуация усугубляется культурой "всемогущего админа" — когда ИТ-специалисты работают с правами локального администратора на десятках машин. Это означает: компрометация одной учётной записи ИТ-отдела равна компрометации всей инфраструктуры через те же PowerShell и WMIC. Парадокс современной ИБ: чем больше мы доверяем встроенным инструментам, тем слепее становимся к их злоупотреблению. В своём SOC я ввёл правило: любой PowerShell с параметрами -EncodedCommand или -WindowStyle Hidden автоматически отправляется на расследование — даже если запущен доверенным пользователем. #APT #PowerShell #LivingOffTheLand #WindowsTools